Turvallisuuskeskus
Miten tiedot suojataan Expertini ATS -palvelussa ja miten tietoturvaongelmasta ilmoitetaan vastuullisesti.
Tämä sivu käsittelee tietoturvakäytäntöjä, jotka ovat olennaisia alustaa arvioivalle rekrytoijalle tai rekrytoivalle organisaatiolle, sekä vastuullisen ilmoittamisen prosessia haavoittuvuuksista raportoitaessa.
Tällä sivulla
01Infrastructure
Expertini ATS toimii suoraan Expertinin operoimassa infrastruktuurissa (ei jälleenmyydyssä kolmannen osapuolen SaaS-palvelussa) erillisessä Elasticsearch-klusterissa, jossa siirrettävä tieto on suojattu TLS-salauksella. Maksutiedot käsittelee kokonaisuudessaan Stripe — korttitiedot eivät koskaan päädy Expertinin omille palvelimille.
02Access control
Organisaation tiedot on rajattu tietotasolla tiukasti org_id-tunnuksella — yksi rekrytoiva organisaatio ei voi tehdä hakuja toisen ehdokkaista, työpaikoista tai hakemuksista eikä tarkastella niitä. Organisaation sisällä omistaja-, ylläpitäjä- ja rekrytoijaroolit määrittävät käyttöoikeudet (esim. vain omistajat/ylläpitäjät voivat poistaa asiakastietueen Client CRM -osiossa).
03PII handling
Tunnistetiedot poistetaan ansioluettelon tekstistä sääntöpohjaisesti ennen kuin mikään älykäs pisteytysvaihe käsittelee sitä – katso tietosuojaselosteesta yksityiskohtaiset tiedot poistettavista tiedoista ja prosessin rajoituksista.
04Responsible disclosure
Löysitkö tietoturva-aukon? Lähetä toistovaiheet sähköpostitse osoitteeseen security@expertini.com. Ilmoitathan asiasta luottamuksellisesti ennen julkistamista ja vältät tietojen tarkastelua tai muuttamista enemmän kuin on tarpeen ongelman osoittamiseksi — emme tällä hetkellä ylläpidä maksullista bug bounty -palkkio-ohjelmaa, mutta huomioimme hyvässä uskossa tehdyt ilmoitukset.
05Tietojen säilytys ja poistaminen konkreettisesti
Ehdokkaiden hakemustiedot poistetaan automaattisesti 24 kuukauden kuluttua — kyseessä on ajastettu prosessi, ei pelkkä pyyntöön perustuva oikeus, jota ehdokkaan tulisi osata vaatia. Integraatioita varten määritetyt organisaation salaisuudet tallennetaan palvelinpuolelle, eikä niitä koskaan näytetä uudelleen selaimessa: tallennuksen jälkeen käyttöliittymä näyttää vain, että tunnistetieto on olemassa, ei sen arvoa. Maksukorttitietoja ei ole missään vaiheessa Expertinin järjestelmissä — kortin koko elinkaari käsitellään Stripessä. Tietosuojaseloste on virallinen ilmoitus säilytysajoista ja rekisteröidyn oikeuksista; tämän sivun tehtävänä on tarjota tietoturvan kannalta olennainen tiivistelmä.
06Vastauksia kysymyksiin, joita tietoturvan arvioijat todella esittävät
Toimittajan tietoturva-arviointia suorittaville tiimeille tiivistettynä: vuokraajien eristäminen varmistetaan datatasolla jokaisessa kyselyssä (organisaatiokohtainen suodatus, ei pelkkä sovelluskoodin käytäntö). Roolipohjainen pääsynhallinta erottaa omistajan/ylläpitäjän toiminnot (laskutus, lisenssit, poistot) rekrytoijan päivittäisestä työstä. Ehdokkaan henkilötiedot poistetaan kaavamaisesti ennen kuin CV-teksti saavuttaa minkään älykkään käsittelyvaiheen — älykäs järjestelmä arvioi näyttöä, ei henkilöllisyyttä, kuten älykkään teknologian sivulla kuvataan. Tiedonsiirto on TLS-suojattu; infrastruktuuria operoi suoraan Expertini eikä sitä jälleenmyydä. Pisteytysputken päätökset ovat toistettavia ja kirjataan ulottuvuustason perusteluineen — mikä on olennaista tietoturva-arvioinneille, jotka sisältävät nykyään algoritmisen vastuullisuuden kysymyksiä. Jos tämä tiivistelmä ei kata jotain, security@expertini.com vastaa suoraan arviointikyselyihin.
Usein kysytyt kysymykset
Onko teillä maksullista bug bounty -palkkio-ohjelmaa?⌄
Voiko Expertinin henkilökunta nähdä ehdokastietomme?⌄
Kuka täyttää toimittajaturvallisuuskyselymme?⌄
Yhdellä silmäyksellä
- Organisaatiodata on rajattu tiukasti org_id:n mukaan — ei organisaatioiden välistä näkyvyyttä
- Korttitiedot käsittelee kokonaisuudessaan Stripe, eikä Expertini koskaan tallenna niitä
- Henkilötiedot poistetaan kaavamaisesti ennen mitään älykästä pisteytysvaihetta
- Vastuullinen ilmoittaminen osoitteeseen security@expertini.com, ilmoittakaa ensin yksityisesti
- Hakijatietojen automaattinen 24 kuukauden poisto, ajastettuna eikä vain pyynnöstä
- Integraation salaisuuksia ei koskaan renderöidä uudelleen selaimeen tallennuksen jälkeen
Katso turvallisuuskeskus omassa rekrytoinnissasi.
Tuo todellinen työpaikkailmoitus 30 minuutin esittelyyn — ilmainen kokeilujakso sisältyy.
Varaa esittely